LÖSUNGEN

API Integration

PRODUKTE

logo opencelium api hub

OpenCelium

USE CASE

RESSOURCEN

Blog

Media

Events

Downloads

Kontakt

LÖSUNGEN

CMDB & Dokumentation

Ticketing

Discovery

ITSM Integration

PRODUKTE

logo opencelium api hub

DataGerry

i-doit Produkt-Logo

i-doit

i-doit Produkt-Logo

i-doit Add-ons

i-doit Produkt-Logo

JDisc

i-doit Produkt-Logo

KIX

i-doit Produkt-Logo

((OTRS)) Community Edition,
Znuny, OTOBO

RESSOURCEN

Blog

Media

Events

Downloads

Kontakt

IDENTIFY

Security Assessment

Netzwerk-Discovery

Vulnerability Assessment

OT- & Gerätesichtbarkeit

Supply Chain Security

Compliance Assessment

PROTECT

Identity Security

Content Security

OT Security

Technical Compliance Implementation

DETECT

Security Monitoring

Threat Detection

Vulnerability Management

Threat Intelligence

Alert Enrichment

RESPOND

Incident Response

Digital Forensics

Security Orchestration & Automation (SOAR)

Ein ganzheitlicher Ansatz für Ihre Security Operations
Unsere Lösungen, Produkte und Services sind nahtlos integriert und greifen ineinander - für maximale Sicherheit, Effizienz und Transparenz.

LÖSUNGEN

NIS2-Richtlinie

ISO27001 Audit und ISMS Audit

PRODUKTE

i-doit Produkt-Logo

DataGerry ISMS

RESSOURCEN

Blog

Media

Events

Downloads

Kontakt

LÖSUNGEN

Monitoring

Log-Analyse

Time Series Datenbank

PRODUKTE

logo opencelium api hub

Sensu

logo opencelium api hub

Grafana

i-doit Produkt-Logo

InfluxDB

RESSOURCEN

Blog

Media

Events

Downloads

Kontakt

UNTERNEHMEN

Karriere

Jobs

Presse

Referenzen

kununu Top Company becon GmbH

RESSOURCEN

Blog

Media

Events

Downloads

Kontakt

Open SOC Stack

Verbindet Threat Intelligence, Alert-Anreicherung, Case Management und SOAR zu einer durchgängigen Open-Source-Plattform für Ihr SOC.

Z

Alerts automatisch anreichern und schneller bewerten

Z

Incidents strukturiert bearbeiten und lückenlos dokumentieren

Z

Reaktionsabläufe mit Open-Source-Playbooks automatisieren

MISP für Threat Intelligence und IOC-Sharing

IntelOwl für die automatisierte Anreicherung von Alerts

DFIR-IRIS für strukturiertes Case Management und digitale Forensik

Shuffle als SOAR-Plattform, die alle vier Komponenten und Wazuh orchestriert

Open SOC Stack

Vom Alert zur automatisierten Reaktion

Wazuh liefert die Erkennung, doch was danach passiert, entscheidet über die tatsächliche Reaktionsfähigkeit eines SOC: Woher stammt der Indicator, wie kritisch ist er wirklich, wer bearbeitet den Fall, und wie wird die Reaktion automatisiert statt manuell durchgeklickt? Der Open SOC Stack schließt genau diese Lücke zwischen Erkennung und Reaktion, konsequent Open Source und ohne Lizenzkosten. Vier spezialisierte Tools greifen ineinander:

  • MISP für Threat Intelligence und IOC-Sharing
  • IntelOwl für die automatisierte Anreicherung von Alerts
  • DFIR-IRIS für strukturiertes Case Management und digitale Forensik
  • Shuffle als SOAR-Plattform, die alle vier Komponenten und Wazuh orchestriert

Jedes Tool funktioniert eigenständig, der eigentliche Mehrwert entsteht jedoch aus der Integration. becon bringt die Architektur, Playbooks und die Integrationsarbeit mit, die aus vier Einzeltools ein durchgängiges SOCRückgrat machen.

SECURITY OPERATIONS

Unsere Lösungen rund um den Open SOC Stack

Alert Enrichment

Wie ordnen Sie einen Alert in Sekunden statt Stunden ein?

Threat Intelligence

Wie behalten Sie eigene und geteilte Bedrohungsindikatoren im Griff?

Digital Forensics

Wie führen Sie einen Incident von der ersten Meldung bis zum Abschlussbericht nachvollziehbar durch?

Security Orchestration & Automation (SOAR)

Wie automatisieren Sie wiederkehrende Reaktionsschritte, ohne einen SIEM-Wechsel zu erzwingen?

SYSTEMÜBERSICHT

Der Open SOC Stack und seine Funktionen im Überblick

MISP ist die zentrale Threat-Intelligence-Plattform des Stacks. Events, Indicators of Compromise, Kampagnen und Taxonomien werden strukturiert verwaltet und über Sharing-Communities mit anderen Organisationen, CERTs oder Branchenverbänden ausgetauscht. Über die API stehen die Daten IntelOwl für automatisierte Abfragen und Wazuh für die direkte Erkennung zur Verfügung.

IntelOwl übernimmt die automatisierte Anreicherung von Indicators: Hashes, IPs, Domains und URLs werden parallel gegen zahlreiche Threat- Intelligence-Quellen und Analyse-Engines abgefragt, die Ergebnisse werden normalisiert und in einer einheitlichen Ansicht zusammengeführt. IntelOwl lässt sich sowohl manuell durch Analysten als auch automatisiert über Playbooks aus Shuffle ansteuern.

DFIR-IRIS ist die Case-Management- und Forensik-Plattform: Vollständige Falldokumentation mit Zeitachse, Asset- und IOC-Verknüpfung, Beweismittelverwaltung und kollaborativer Bearbeitung durch mehrere Analysten. IRIS bildet die Nachweisführung, die für interne Audits, Kunden- Reportings und regulatorische Meldepflichten wie NIS-2 benötigt wird.

Shuffle ist die SOAR-Komponente und das Bindeglied des Stacks. Playbooks verknüpfen Wazuh, MISP, IntelOwl und DFIR-IRIS zu automatisierten Workflows, von der einfachen Alert-Anreicherung bis zur mehrstufigen Response-Kette mit bedingten Verzweigungen. Shuffle bietet eine grafische Playbook-Oberfläche, sodass Automatisierung nicht zwingend Programmierkenntnisse voraussetzt.

Das Zusammenspiel:

Ein Wazuh-Alert löst über Shuffle eine IntelOwl- Anreicherung aus, die wiederum MISP-Daten einbezieht. Bestätigt sich der Verdacht, legt Shuffle automatisch einen Case in DFIR-IRIS an und übergibt den vollständigen Kontext an den zuständigen Analysten. Der manuelle Aufwand konzentriert sich dadurch auf die tatsächliche Bewertung und Entscheidung, nicht auf das Zusammensuchen von Informationen.

  • Architektur und Integration von MISP, IntelOwl, DFIR-IRIS und Shuffle in eure bestehende Wazuh-Umgebung
  • Aufbau der ersten Shuffle-Playbooks für eure konkreten Alert-Typen, mit schrittweisem Ausbau statt vollständiger Automatisierung auf einmal
  • Anbindung an relevante MISP-Sharing-Communities, etwa branchenspezifische oder KRITIS-nahe Feeds
  • Aufbau eines revisionssicheren Case-Management-Prozesses in DFIR-IRIS, abgestimmt auf eure Meldepflichten
  • Schulung eures Teams im Umgang mit allen vier Komponenten sowie laufende Unterstützung im Rahmen von Platform Care

Bereit für den nächsten Schritt?

Wenn Ihre Alerts heute noch manuell recherchiert, in E-Mail-Threads dokumentiert und ohne strukturierte Fallverwaltung bearbeitet werden, lohnt sich ein Blick auf den Open SOC Stack.

Kontakt

Kontaktieren Sie uns!
Wir freuen uns von Ihnen zu hören.

Sie haben Fragen oder stehen vor einer besonderen Herausforderung? Unser engagiertes Team steht Ihnen für eine unverbindliche Beratung gerne zur Verfügung.